【发布时间】:2014-07-09 23:27:25
【问题描述】:
因此,我正在开展一个项目,该项目将进行安全审查,以确保我们确保某些数据的安全(具体来说是学生数据)。我个人现在不需要太担心这个,因为计划是“现在开发,以后安全”,所以从某种意义上说,我正在做“过早的安全优化”,但我还是想知道。
我正在使用 django,它内置了一些跨站点请求伪造保护。如果启用它,我将无法执行文件上传,但它提供的解决方案是要求将 crsf_token 放入表单中,但我没有t 实际上有一个表格,因为项目的这一部分只是一项服务。所以我想知道将其标记为不受 CSRF 保护是否安全?
没有设置 cookie,没有存储会话,每个请求都必须通过我创建的一小部分自签名证书进行身份验证,并且只会提供给一小部分受信任的人(目前为 1 个)。在我看来,CSRF 并不适用于此,这意味着我可以将我需要的内容标记为不受 CSRF 保护的权利?
【问题讨论】:
标签: django security rest csrf django-csrf